Skip to main content
QUICK REVIEW

[논문 리뷰] A Distinguisher-Based Attack on a Variant of McEliece's Cryptosystem Based on Reed-Solomon Codes

Valérie Gauthier, Ayoub Otmani|arXiv (Cornell University)|2012. 04. 29.
Coding theory and cryptography참고 문헌 17인용 수 11
한 줄 요약

이 논문은 랭크-1 편향으로 가림된 일반화된 리드-솔로몬 코드를 사용하는 메셀리스 체계의 변형에 대해 구분자 기반 암호 분석을 제시한다. 성분별 곱셈으로 생성되는 제곱 코드 구조를 활용하여 숨겨진 리드-솔로몬 코드를 식별함으로써, 비밀 키를 완전히 복구하고 모든 암호문을 복호화할 수 있다.

ABSTRACT

Baldi et extit{al.} proposed a variant of McEliece's cryptosystem. The main idea is to replace its permutation matrix by adding to it a rank 1 matrix. The motivation for this change is twofold: it would allow the use of codes that were shown to be insecure in the original McEliece's cryptosystem, and it would reduce the key size while keeping the same security against generic decoding attacks. The authors suggest to use generalized Reed-Solomon codes instead of Goppa codes. The public code built with this method is not anymore a generalized Reed-Solomon code. On the other hand, it contains a very large secret generalized Reed-Solomon code. In this paper we present an attack that is built upon a distinguisher which is able to identify elements of this secret code. The distinguisher is constructed by considering the code generated by component-wise products of codewords of the public code (the so-called "square code"). By using square-code dimension considerations, the initial generalized Reed-Solomon code can be recovered which permits to decode any ciphertext. A similar technique has already been successful for mounting an attack against a homomorphic encryption scheme suggested by Bogdanoc et extit{al.}. This work can be viewed as another illustration of how a distinguisher of Reed-Solomon codes can be used to devise an attack on cryptosystems based on them.

연구 동기 및 목표

  • 비밀 키 크기를 줄이기 위해 치환 행렬 대신 랭크-1 편향을 사용하는 메셀리스 유형 암호 체계 변형의 보안을 분석하기 위해.
  • 이 수정된 체계에서 일반화된 리드-솔로몬 코드의 사용이 구조적 암호 분석에 대해 보안을 유지하는지 조사하기 위해.
  • 공개된 코드 구조 내에 숨겨진 리드-솔로몬 코드를 식별하는 구분자를 개발하기 위해.
  • 이 구분자가 비밀 키 복구 및 체계 해체에 활용될 수 있음을 보여주기 위해.
  • 비밀 리드-솔로몬 코드에 속하는 원소일 경우 제곱 코드의 차원이 상당히 작아지므로, 이로 인해 비밀 키 복구가 가능하다는 것을 보여주기 위해.

제안 방법

  • 성분별 곱셈을 통해 공개 코드의 제곱 코드를 구성한다.
  • 일반화된 리드-솔로몬 코드의 제곱 코드 차원은 랜덤 코드에 비해 훨씬 작다는 사실을 이용한다.
  • 랜덤으로 선택한 코드어의 제곱 코드 차원을 측정하여, 공개 코드의 원소 중 비밀 리드-솔로몬 코드에 속하는 원소를 식별한다.
  • 식별된 원소를 바탕으로 제곱 코드 구성 기법을 적용하여 원래의 비밀 일반화된 리드-솔로몬 코드를 복구한다.
  • 복구된 비밀 코드를 사용하여 선형 변환을 통해 공개 코드어를 비밀 코드어로 변환함으로써, 어떤 암호문이라도 복호화할 수 있다.
  • 역행 가능한 선형 변환 φ(u) = u + (γb₀·u)a₀를 활용하여 공개 코드어를 비밀 코드 공간으로 다시 매핑한다.

실험 결과

연구 질문

  • RQ1공개 코드의 제곱 코드 기반 구분자가, 랭크-1 편향이 가미된 메셀리스 변형에서 숨겨진 일반화된 리드-솔로몬 코드의 존재를 식별할 수 있는가?
  • RQ2비밀 코드가 일반화된 리드-솔로몬 코드일 경우, 공개 코드의 제곱 코드 차원이 랜덤 코드와 구별되는 구조적 이상을 드러내는가?
  • RQ3이 구분자를 사용하여 이 변형에서 공개 코드로부터 비밀 일반화된 리드-솔로몬 코드를 복구할 수 있는가?
  • RQ4키 복구 공격은 실제로 실행 가능하고 충분히 효율적이어서 제안된 메셀리스 변형의 보안을 뛰어넘을 수 있는가?
  • RQ5랭크가 1인 행렬 R을 포함하는 편향 행렬(Π + R)의 구조가 리드-솔로몬 코드와 조합되었을 때 체계의 보안에 어떤 영향을 미치는가?

주요 결과

  • 비밀 일반화된 리드-솔로몬 코드에 속하는 코드어에서 생성된 공개 코드의 제곱 코드는 상당히 작은 차원을 가지며, 이를 통해 식별이 가능하다.
  • 공개 코드에서 랜덤으로 선택한 소수의 코드어를 이용하여 그 제곱 코드의 차원을 측정함으로써 비밀 일반화된 리드-솔로몬 코드를 복구할 수 있다.
  • 비밀 리드-솔로몬 코드가 복구된 후에는 전체 비밀 키 구조가 드러나며, 이로 인해 어떤 암호문이라도 완전히 복호화할 수 있다.
  • 공격은 효율적이며 시델니코프-셰스타코프 방법에 의존하지 않으며, 성분별 곱셈 성질에 기반한 새로운 구분자를 사용한다.
  • 이 방법은 제안된 메셀리스 변형을 성공적으로 해체하여, 랭크-1 편향이 리드-솔로몬 코드를 사용할 경우 구조적 암호 분석을 방지하지 못한다는 것을 입증한다.
  • 구조적 구분자가 비밀 키 복구 수단으로 전환될 수 있음을 보여주며, 이는 기반 코드의 구조를 은폐하도록 설계된 체계에서도 성립한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.